Eine Daten-Erpressungsoperation, die Anfang 2026 aufgetaucht ist, erregt Aufmerksamkeit wegen dessen, was sie weglässt: Es gibt keine Ransomware-Verschlüsselung. Laut Interisle Consulting Group stiehlt die dahinterstehende Gruppe sensible Unternehmensdaten aus Cloud-Umgebungen und fordert siebenstellige Lösegelder, wobei sie droht, die Informationen an Aufsichtsbehörden oder andere weiterzugeben, falls die Opfer sich weigern zu zahlen. Der Fall der BlackFile-Vishing-Datenerpressung ist eine nützliche Erinnerung daran, dass Angreifer nicht immer Malware benötigen, um ernsthaften Schaden anzurichten.
Wie BlackFile ohne Verschlüsselung erpresst
Traditionelle Ransomware sperrt Dateien und fordert Zahlung für einen Entschlüsselungsschlüssel. BlackFile überspringt diesen Schritt. Basierend auf der Quellzusammenfassung kopiert die Gruppe sensible Daten aus Cloud-Umgebungen und nutzt dann die Drohung der Offenlegung als Druckmittel. Der Druck entsteht aus der Angst vor regulatorischer Exposition und öffentlicher Bloßstellung, nicht durch Ausfallzeiten.
Dieser Ansatz hat praktische Vorteile für Angreifer. Es gibt keine bösartige Software, die Antivirenprogramme melden könnten, keine verschlüsselten Server, die IT-Teams alarmieren würden, und keine Notwendigkeit, eine Ransomware-Payload zu erstellen oder zu warten. Die gemeldeten Lösegeldforderungen liegen im siebenstelligen Bereich, was signalisiert, dass die Gruppe erwartet, dass Opfer die gestohlenen Daten als äußerst wertvoll einstufen.
Die Operation wurde auch mit gezielten Angriffen auf den Finanzsektor in Verbindung gebracht. Für einen Blick darauf, wer in der Praxis getroffen wurde, lesen Sie unsere Berichterstattung darüber, wie Hedgefonds von der BlackFile-verbundenen UNC6671 getroffen wurden, einer Erpressergruppe, die Berichten zufolge mit dem BlackFile-Bedrohungsakteur in Verbindung steht.
Warum Voice-Phishing die Cloud-Abwehr umgeht
Vishing ist Phishing per Telefon. Statt eines verdächtigen Links in einer E-Mail erhält ein Mitarbeiter einen Anruf von jemandem, der sich beispielsweise als IT-Helpdesk-Mitarbeiter ausgibt. Die Sicherheitsberichterstattung über die Kampagne beschreibt, wie Angreifer Mitarbeiter unter dem Vorwand, IT-Hilfe zu leisten, unter Druck setzen.
Dies funktioniert, weil viele Cloud-Abwehrmaßnahmen um technische Signale herum aufgebaut sind: ungewöhnliche Anmeldungen, bekannte Malware, blockierte Domains. Ein Telefonanruf fällt außerhalb der meisten dieser Kontrollen. Wenn ein Mitarbeiter überzeugt wird, eine Aufforderung zu genehmigen, einen Code vorzulesen oder Anmeldedaten auf einer vom Anrufer bereitgestellten Seite einzugeben, kann der Angreifer sich anschließend als legitimer Benutzer anmelden. Aus Sicht des Cloud-Anbieters kann der Zugriff routinemäßig erscheinen.
Der Schwachpunkt ist mit anderen Worten die menschliche und die Identitätsebene. Gestohlene Anmeldedaten und genehmigte Sitzungen geben Angreifern einen direkten Weg zu gespeicherten Daten, ohne dass ein Exploit erforderlich ist.
Wo VPNs helfen und wo nicht
Es lohnt sich, hier direkt zu sein: Ein Verbraucher-VPN hätte diese Angriffe nicht verhindert. Ein VPN verschlüsselt den Datenverkehr zwischen Ihrem Gerät und dem VPN-Server und kann Ihre IP-Adresse vor besuchten Websites verbergen. Das ist wertvoll in öffentlichen WLAN-Netzen und um einige Arten der Verfolgung einzuschränken.
Aber Angriffe im BlackFile-Stil hängen nicht davon ab, Ihren Datenverkehr abzufangen. Sie hängen davon ab, eine Person davon zu überzeugen, Zugriff herauszugeben. Sobald ein Angreifer gültige Anmeldedaten oder eine genehmigte Anmeldesitzung besitzt, ist die Verschlüsselung während der Übertragung irrelevant, weil der Angreifer sich legitimit beim Cloud-Dienst anmeldet. Ein VPN tut auch nichts, um zu überprüfen, wer am anderen Ende eines Telefonanrufs ist.
Wo ein VPN noch eine bescheidene Rolle spielen kann, ist bei der Verringerung der Exposition in nicht vertrauenswürdigen Netzwerken, was vor einer anderen Risikoklasse schützt. Es ist eine Schicht der Privatsphäre, keine Verteidigung gegen Social Engineering.
Was das für Sie bedeutet
Die meisten Leser betreiben keine Unternehmens-Cloud-Umgebung, aber die zugrunde liegenden Taktiken gelten broadly. Wenn Sie im Finanzwesen, im Einzelhandel oder in einem Sektor arbeiten, der sensible Daten hält, könnten Sie die Person sein, die ein Angreifer anruft. Auch außerhalb des Arbeitsplatzes werden dieselben telefonbasierten Tricks gegen persönliche Konten eingesetzt.
Die wichtigste Lektion ist, dass eine überzeugende Stimme und ein Gefühl der Dringlichkeit kein Identitätsnachweis sind. Behandeln Sie jeden unerwarteten Anruf, der Sie auffordert, eine Anmeldung zu genehmigen, einen Code mitzuteilen oder Zugriff zurückzusetzen, als verdächtig, selbst wenn der Anrufer Ihren Namen oder Ihre Rolle kennt.
Was Einzelpersonen und Mitarbeiter in Zielsektoren tun sollten
- Überprüfen Sie Anrufer unabhängig. Legen Sie auf und rufen Sie den IT-Helpdesk unter einer Nummer aus Ihrem Firmenverzeichnis zurück, nicht unter einer, die Ihnen der Anrufer gibt.
- Teilen Sie niemals Einmalcodes und genehmigen Sie keine unerwarteten Aufforderungen. Legitimer Support benötigt sie selten per Telefon.
- Verwenden Sie wo möglich phishing-resistente MFA. Hardware-Sicherheitsschlüssel und Passkeys sind schwerer jemandem auszureden als SMS-Codes oder Push-Genehmigungen.
- Melden Sie verdächtige Anrufe schnell. Frühe Meldung gibt Sicherheitsteams die Chance, Sitzungen zu widerrufen und Zugriffe zu überprüfen.
- Überprüfen Sie Cloud-Zugriffs- und Freigabeeinstellungen. Einzuschränken, wer auf sensible Daten zugreifen kann, reduziert das, was ein Eindringling mitnehmen kann.
- Üben Sie das Szenario. Organisationen sollten Mitarbeiter im Umgang mit Helpdesk-Impersonation schulen, da dies der in der Berichterstattung beschriebene Einstiegspunkt ist.
Fazit
BlackFile-Vishing-Datenerpressung zeigt, dass Angreifer gestohlene Daten monetarisieren können, ohne jemals Ransomware einzusetzen, und dass Identität, nicht Malware, das Ziel ist. Tools wie VPNs haben ihren Platz, aber sie werden einen überzeugenden Telefonanruf nicht stoppen. Überprüfen Sie noch heute Ihre Kontosicherheitsgewohnheiten: Wechseln Sie zu phishing-resistenter MFA, verifizieren Sie jeden unerwarteten Anrufer und lesen Sie unseren Bericht über die UNC6671-Angriffe auf Hedgefonds und Finanzunternehmen, um zu sehen, wie sich diese Bedrohung in der realen Welt entfaltet.




